Uuendage RouterOS oma MikroTik'is

Uuendage RouterOS oma MikroTik'is
10. märtsil hakkas Mail.ru klienditeenindus saama kaebusi kasutajatelt, kes ei saanud Mail.ru IMAP/SFTP serveritega oma e-posti programmide kaudu ühendust. Osade ühenduste puhul ei õnnestunud ühenduda, samas kui teised andsid sertifikaadi vea. Viga tekkis seetõttu, et "server" edastab isesignitud TLS-sertifikaadi.
 
Uuendage RouterOS oma MikroTik'is
Kaks päeva jooksul tuli üle 10 kaebuse kasutajatelt erinevatelt võrkudelt ja erinevatelt seadmetelt, mis jättis tõenäoliseks, et teema ei ole seotud ühegi teenusepakkuja probleemiga. Probleemi täiendav uurimine näitas, et imap.mail.ru (ning ka teiste postiserverite ja teenuste) server oli DNS-i tasandil vale konfiguratsiooni tõttu asendatud. Edasi, meie kasutajate aktiivse abi abil, leidsime, et põhjuseks on vale salvestus nende ruuteri vahemälus, mis on samas ka kohalik DNS resolvers, ning milleks paljudel (aga mitte kõigil) juhtudel osutus seade MikroTik, mis on väga populaarne väikestes ettevõtetes ja väikestes internetiteenuse pakkujates.

Mis on probleem

2019. aasta septembris avastasid uurijad leidis MikroTik RouterOS-is on mitu haavatavust (CVE-2019-3976, CVE-2019-3977, CVE-2019-3978, CVE-2019-3979), mis võimaldasid DNS cache poisoning rünnaku, st DNS-kirjete valeandmine ruuteri DNS-cache'is. Eriti CVE-2019-3978 annab ründajale võimaluse mitte oodata, kuni keegi sisemisest võrgust saadab päringu oma DNS-serverile, et saastada resolvori cache, vaid algatada selline päring ise kaudu pordi 8291 (UDP ja TCP). MikroTik parandas haavatavuse RouterOS versioonides 6.45.7 (stable) ja 6.44.6 (long-term) 28. oktoobril 2019, kuid uuringute kohaselt suurem osa kasutajatest ei ole hetkel patši installinud. Ilmselgelt on see probleem praegu aktiivselt ära kasutatud 'otse'.

Mida see tähendab

Miks see on ohtlik

Ründaja võib muuta mis tahes hosti DNS-kirjet, kuhu sisevõrgu kasutaja pöördub, ja seeläbi suunata liiklust selle poole. Kui tundlikku teavet edastatakse krüpteerimata (nt http:// ilma TLS-ita) või kui kasutaja nõustub vale sertifikaadi aktsepteerimisega, võib ründaja saada kõik andmed, mis edastatakse ühenduse kaudu, näiteks sisselogimise või parooli. Kahjuks näitab praktika, et kui kasutajal on võimalus aktsepteerida vale sertifikaati, kasutab ta seda kindlasti.

Miks just SMTP ja IMAP serverid ning mis päästis kasutajaid

Miks püüdsid ründajad tabada just SMTP/IMAP-liiklust kirjaäpidelt, mitte veebi liiklust, kuigi enamus kasutajatest pääseb kirjadele ligi brauseris HTTPS kaudu?

Kuid mitte kõik SMTP ja IMAP/POP3 toimivad postiprogrammid ei kaitse kasutajat vea eest, lubades tal saata sisselogimist ja parooli läbi ebaturvalise või kompromiteeritud ühenduse, ehkki standardi kohaselt RFC 8314, mis 2018. aastal vastu võetud (ja Mail.ru-s palju varem rakendatud), peaksid need kaitsma kasutajat parooli ärakasutamise eest igasuguste kaitsmata ühenduste kaudu. Samuti, kuna postikliendid harva kasutavad OAuth protokolli (mida Mail.ru postiserverid toetavad), edastatakse sisselogimise ja parooli iga sessiooni jooksul.

Brauserid võivad olla veidi paremini kaitstud Man-in-the-Middle rünnakute eest. Kõikidel tähtsatel mail.ru domeenidel on HTTPS-i kõrval rakendatud HSTS poliitika (HTTP range transport security). Kui HSTS on aktiveeritud, ei luba moodne brauser kasutajal lihtsalt aktsepteerida vale sertifikaati, isegi kui kasutaja seda soovib. Peale HSTS on kasutajaid päästnud seegi, et alates 2017. aastast keelavad Mail.ru SMTP, IMAP ja POP3 serverid parooli edastamise kaitsmata ühenduse kaudu; kõik meie kasutajad on kasutanud TLS-i SMTP, POP3 ja IMAP kaudu liga, seega on sisselogimise ja parooli pealtkuulamine võimalik ainult siis, kui kasutaja ise nõustub võltsitud sertifikaadi aktsepteerimisega.

Mobiilkasutajatele soovitame alati kasutada Mail.ru rakendusi meiliga liitumiseks, kuna nende kaudu on e-posti kasutamine turvalisem kui brauserites või sisseehitatud SMTP/IMAP klientides.

Mida on vaja teha

Tuleb uuendada MikroTik RouterOS-i tarkvara turvalisse versiooni. Kui mingil põhjusel pole see võimalik, tuleb filtreerida liiklust pordi 8291 (tcp ja udp) järgi; see raskendab probleemi kaasnevat kasutamist, kuigi ei kõrvalda passiivse sissetungimise võimalust DNS-i vahemällu. Interneti-teenuse pakkujatel on soovitatav selle pordi filtreerimine oma võrkudes, et kaitsta ettevõtte kasutajaid. 

Kõik kasutajad, kes aktsepteerisid vale sertifikaati, peavad viivitamatult muutma oma e-posti ja teiste teenuste salasõnu, mille jaoks see sertifikaat aktsepteeriti. Me omalt poolt teavitame kasutajaid, kes siseneb e-posti kaudu haavatavate seadmete kaudu.

P.S. On veel sellega seotud haavatavust, mis on kirjeldatud postituses LukaSafonov "Backporti haavatavus RouterOS seab ohtu sadu tuhandeid seadmeid".

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster